使用IAS和RADIUS加固企业无线网
在配置组策略前,最后一件需要做的事情是修改将在无线访问组的用户帐号。为了让这个组中的用户能够成功的利用在IAS服务器上的策略,你必须配置每一个帐号的拨入属性。通过查看某一个帐号的属性,找到【拨入】标签,然后选择【允许访问】。图5、
![]() |
配置一个用户帐号的拨入访问
3、配置无线客户
最后一步是设置那些需要连接到无线网络的每一台计算机。在某些网络中需要连接到无线网络的计算机数量太多,幸运的是,我们还可以使用组策略来完成这个设置。打开组策略管理终端,创建一个新的GPO。给其取一个描述性的名字,例如“无线访问策略”等。另外还有一点,确认你正在运行的Windows 2003 Server的版本已经升级到SP1,以确保我们接下来的设置也适用于你。
如果你已经创建了新的GPO,编辑它,并浏览查找到【计算机配置\Windows配置\安全设置】并双击【无线网络策略】。右键点击并选择【创建无线网络策略】,然后一路按照默认设置完成该设置过程。如果你已经完成了上面的设置向导,策略的属性就应该可以看到了,你也可以再对其进行修改。然后第一件事情就是对这个策略进行一个命名。然后,切换到【偏好网络】标签页,然后点击【增加】按钮。第一个窗口将要求你输入你的无线网络的服务集标识符SSID,然后选择使用的认证和加密类型。如果你按照本篇文章中的设置步骤的话,这将分别是WPA和TKIP。
建立这个策略的最后一步是配置IEEE 802.1x标签页。有一点非常重要的是,这一步中的配置要和我们前面的配置要一致起来,因为这一步涉及到证书服务的使用。屏幕中上半部分的设置基本可以不用管它,但是确信你已经选择了【Protected EAP (PEAP)】作为你的EAP类型。一旦你对此进行了修改,点击【设置】并配置该策略来确保该证书与你单位的证书服务器进行验证。点击认证方法部分右侧的【配置】按钮,以确保该复选框被选中。通过这个设置可以保证用户的用户名/口令信息被转发给认证服务器,这样终端用户不用两次输入验证信息。最后,确信【启用快速重连接】,你的无线策略就已经设置好了。现在所有需要你做的事情就是,应用GPO到包含你的无线工作站的OUS中,然后等到这个策略自动传播,现在你已经拥有一个安全的企业无线网络了。
总结:尽管搭建一个RADIUS保护的无线网络看上去有些复杂,这却是一个企业的无线安全解决方案的非常好的方法之一。多花了一点点时间,就可以轻松的防止敏感信息落入不怀好意人的手中,何乐而不为。
